Lançador Produtos Bitnami Documentaçãoimaxe CLI Blog Contacto

Hardening CIS de AMIs: guia prático para endurecer as suas imagens EC2

Uma imagem sem endurecer é uma porta aberta à espera de que alguém entre. Aplicar os CIS Benchmarks às suas AMIs eleva de imediato a sua postura de segurança e aproxima-o da conformidade. Explicamos como fazê-lo sem travar a sua equipa.

Cadeado e corrente a fechar um portão metálico
Cadeado e corrente a fechar um portão metálico Foto: ImagePerson · CC BY-SA 4.0 · Wikimedia Commons

Os CIS Benchmarks são guias de configuração segura publicados pelo Center for Internet Security, elaborados por consenso de especialistas. Cobrem sistemas operativos —Amazon Linux, Ubuntu, RHEL, Windows— com centenas de recomendações concretas: permissões de ficheiros, parâmetros do kernel, políticas de palavras-passe, serviços que devem ser desativados ou configuração de auditoria.

Aplicar o hardening na AMI —e não em cada servidor já implantado— é o mais eficiente: endurece uma vez e cada instância nasce segura. É a abordagem «seguro por omissão» que referenciais como ISO 27001, SOC 2, PCI DSS ou os esquemas nacionais de segurança exigem.

Níveis L1 e L2: até onde apertar

O CIS define perfis por nível. Escolher bem evita partir aplicações por excesso de zelo.

PerfilObjetivoQuando usar
Level 1 (L1)Segurança essencial sem impacto funcional relevantePonto de partida para a maioria das cargas
Level 2 (L2)Defesa em profundidade para ambientes sensíveisDados regulados, risco alto; pode exigir ajustes
STIGRequisitos do Departamento de Defesa dos EUAContratos governamentais ou de defesa

Perfis de endurecimento CIS e o seu âmbito de aplicação.

Como automatizar o hardening na imagem

O endurecimento manual não escala nem é auditável. Estas são as três vias mais usadas para o incorporar na pipeline de construção:

  • EC2 Image Builder com componentes CIS: a AWS oferece integração com níveis CIS geridos que aplicam e validam o benchmark durante o build, com opção de imagens CIS Hardened no Marketplace.
  • Ansible com um papel de hardening: reutilize papéis baseados em CIS para Linux dentro de um provisioner do Packer; é portável entre nuvens.
  • Scripts idempotentes próprios: para casos concretos, com a vantagem do controlo total e a desvantagem da manutenção.

Controlos de alto impacto que não devem faltar

Se tivesse de priorizar, estes controlos CIS trazem a maior redução de risco ao menor custo:

  • Desativar o acesso direto de root por SSH e forçar acesso por chave, nunca por palavra-passe.
  • Eliminar pacotes e serviços desnecessários para reduzir a superfície de ataque.
  • Configurar a firewall do anfitrião (firewalld ou nftables) com negação por omissão.
  • Ativar a auditoria (auditd) e o registo centralizado de eventos.
  • Aplicar parâmetros seguros do kernel (sysctl) contra spoofing e ataques de rede.
  • Políticas estritas de palavras-passe e bloqueio de contas.
  • Permissões corretas em ficheiros críticos: /etc/passwd, /etc/shadow e os diretórios de arranque.

Validar que o hardening foi mesmo aplicado

Endurecer sem verificar é um ato de fé. Integre uma fase de validação automatizada que pontue a imagem face ao benchmark e falhe o build se não atingir o limiar.

  • CIS-CAT, InSpec ou OpenSCAP analisam a instância acabada de cozer e geram um relatório de conformidade.
  • Limiar de aprovação: defina, por exemplo, «≥ 95 % de controlos L1 cumpridos» como porta de qualidade.
  • Evidência para auditoria: guarde o relatório como artefacto do build; será ouro puro na sua próxima auditoria SOC 2 ou ISO.

O equilíbrio: segurança sem partir a aplicação

O erro clássico é aplicar L2 às cegas e descobrir que a aplicação deixa de arrancar. A estratégia sensata: parta de L1, meça e suba controlos L2 de forma seletiva, testando num ambiente de staging. Documente cada exceção justificada; um controlo desativado com razão registada é aceitável em auditoria, um desativado em silêncio não.

Perguntas frequentes

O hardening CIS torna as minhas instâncias mais lentas?

O impacto de desempenho do perfil L1 é praticamente nulo. Alguns controlos de auditoria intensiva do L2 podem acrescentar sobrecarga, por isso aplicam-se de forma seletiva e medem-se.

Preciso de comprar as imagens CIS Hardened ou posso fazê-lo eu?

Pode endurecer você mesmo com Ansible, OpenSCAP ou os componentes do EC2 Image Builder. As imagens CIS Hardened do Marketplace poupam trabalho e trazem validação incluída, mas não são imprescindíveis.

Com hardening já cumpro ISO 27001 ou PCI DSS?

O hardening é um controlo técnico importante, mas a conformidade abrange também processos, políticas e evidências. Endurecer as suas AMIs aproxima-o bastante, mas não substitui o resto do referencial de conformidade.

Na imaxe.cloud partimos de imagens endurecidas segundo boas práticas do setor para que implante sobre uma base segura.

cishardeningconformidadeinspecsegurança
IM

Equipa imaxe

Construímos e mantemos as AMIs do catálogo. Quando publicamos uma versão, usamo-la em produção antes de qualquer outra pessoa.

Do catálogo

AMIs relacionadas com este artigo

Continua a ler

Artigos relacionados